Extensión de Burp Suite para la detección y explotación automatizada de vulnerabilidades de contrabando de solicitudes HTTP, que admite ataques de desincronización HTTP/1.1 y de degradación de HTTP/2 con detección de discrepancias de analizadores.
Esta extensión de Burp Suite detecta y explota automáticamente vulnerabilidades de contrabando de solicitudes HTTP (HTTP Request Smuggling) utilizando técnicas avanzadas de desincronización desarrolladas por el investigador de PortSwigger James Kettle. Es compatible con escaneos exhaustivos de vulnerabilidades de desincronización HTTP/1.1 y HTTP/2-downgrade, desincronizaciones del lado del cliente y ataques de estado de conexión.
La versión 3.0 llegó en 2025 e incorpora detección de discrepancias en el analizador, que elude las defensas generalizadas contra desincronizaciones y la hace significativamente más efectiva. Para más información al respecto, consulte el documento técnico HTTP/1.1 Must Die: The Desync Endgame.
Es totalmente compatible con las ediciones Burp Suite DAST, Professional y Community. Las ediciones Pro y Community cuentan con un 'modo de investigación' para explorar técnicas novedosas, y la integración con DAST es útil si desea que los escaneos recurrentes marquen nuevas amenazas tan pronto como se publiquen.
La forma más sencilla de instalarlo es en Burp Suite, a través de Extender -> BApp Store.
Si prefiere cargar el jar manualmente, en Burp Suite (community o pro), use Extender -> Extensiones -> Agregar para cargar build/libs/http-request-smuggler-all.jar
Turbo Intruder es una dependencia de este proyecto, agréguelo a la raíz de este árbol de código fuente como turbo-intruder-all.jar
Compile usando:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Tome el resultado de build/libs/desynchronize-all.jar
Haga clic derecho en una solicitud y haga clic en Launch Smuggle probe, luego observe el panel de salida de Organizer y la extensión en Extender->Extensiones->HTTP Request Smuggler
Si está usando Burp Pro, cualquier hallazgo también se reportará como problemas de escaneo.
Si hace clic derecho en una solicitud que utiliza codificación fragmentada, verá otra opción marcada como Launch Smuggle attack. Esto abrirá una ventana de Turbo Intruder en la que puede probar varios ataques editando la variable prefix.
Para un uso más avanzado, vea el video.
Hemos publicado una colección de laboratorios en línea gratuitos para practicar. A continuación se explica cómo usar la herramienta para resolver el primer laboratorio - Contrabando de solicitudes HTTP, vulnerabilidad CL.TE básica:
Al cambiar la variable 'prefix' en el paso 7, puede resolver todos los laboratorios y prácticamente cualquier escenario del mundo real.